uRPF – Unicast Reverse Path Forwarding

Abkürzung: uRPF

uRPF prüft bei jedem eingehenden Paket, ob seine Absenderadresse plausibel ist — indem der Router nachsieht, ob er zu dieser Adresse überhaupt einen Weg zurück über dieselbe Schnittstelle hat. Es ist das wirksamste Mittel gegen gefälschte Absenderadressen.

Das Problem gefälschter Absender

Ein Absender kann in jedes Paket eine beliebige Quelladresse schreiben. Für die Zustellung spielt sie keine Rolle: Geroutet wird nach dem Ziel, nicht nach der Quelle.

Daraus entstehen zwei Angriffsformen. Bei der einen verschleiert der Angreifer seine Herkunft. Bei der anderen — der gefährlicheren — nutzt er die gefälschte Adresse als Rücksendeadresse: Er sendet kleine Anfragen an Dienste, die große Antworten geben, und trägt als Absender das Opfer ein. Die Antworten treffen dann nicht ihn, sondern das Opfer, und zwar vervielfacht.

Diese Verstärkungsangriffe setzen voraus, dass sich Absenderadressen fälschen lassen. Genau dort setzt uRPF an.

Strenge und lose Prüfung

Die strenge Prüfung verlangt, dass der Rückweg zur Quelladresse über dieselbe Schnittstelle führt, über die das Paket hereinkam. Kommt ein Paket mit einer Absenderadresse an, für die der Router seinen Weg in eine andere Richtung kennt, wird es verworfen.

Das ist exakt und am Kundenanschluss die richtige Wahl: Dort ist klar, welche Adressen hinter der Leitung liegen dürfen.

Die lose Prüfung verlangt nur, dass zur Quelladresse überhaupt ein Weg bekannt ist, egal in welche Richtung. Verworfen wird damit nur, was gar nicht existiert — nicht zugeteilte oder nicht angekündigte Adressbereiche.

Das ist deutlich schwächer, aber dort einsetzbar, wo die strenge Prüfung nicht funktioniert.

Die Prüfung über gangbare Wege ist der Mittelweg: Sie lässt alle Schnittstellen zu, über die ein Weg zur Quelle bekannt ist, auch wenn er nicht der bevorzugte ist.

Warum die strenge Prüfung am Übergang bricht

Der Grund ist asymmetrisches Routing, und es ist der Normalfall, nicht die Ausnahme.

Hat ein Netz zwei Anbindungen, kann Verkehr über die eine hereinkommen und über die andere hinausgehen — weil die Gegenseite ihre Wege anders wählt, als es die eigene Routingtabelle vorsieht. Die strenge Prüfung verwirft diesen Verkehr, obwohl er legitim ist.

Daraus folgt die Einsatzregel: Streng am Rand zum Kunden, lose am Übergang zu anderen Netzen. Ein Zugangsanbieter, der die strenge Prüfung an allen Kundenports aktiviert, hat seinen Beitrag gegen Fälschung geleistet, ohne sich eigene Probleme zu schaffen.

uRPF als Schalter für quellbasiertes Blackholing

Ein zweiter Einsatz, der auf den ersten Blick nicht naheliegt: Die lose Prüfung lässt sich nutzen, um Verkehr von bestimmten Quellen zu verwerfen.

Der Mechanismus: Wird für einen Adressbereich ein Weg eingetragen, der ins Leere führt, kennt der Router zu dieser Quelle keinen gültigen Rückweg mehr — und die lose Prüfung verwirft jedes Paket mit dieser Absenderadresse. Aus einem Routingeintrag wird damit eine Sperre nach Quelle.

Das ist die Technik hinter dem quellbasierten Verwerfen bei Angriffen. Ihr Nutzen bleibt begrenzt, weil Angriffsverkehr meist gefälschte oder weit verteilte Quellen hat — aber als Mittel gegen einen bekannten Störer funktioniert sie.

Was beim Einschalten zu beachten ist

Erst beobachten, dann verwerfen. Viele Geräte können die Prüfung zählen, ohne zu verwerfen. Dieser Betrieb über einige Tage zeigt, was man abschalten würde.

Mehrere Adressen am selben Anschluss. Hat ein Kunde zusätzliche Bereiche, müssen alle in der Routingtabelle stehen, sonst wird legitimer Verkehr verworfen.

Vorsicht bei Tunneln. Verkehr aus einem Tunnel erscheint auf der Tunnelschnittstelle; die Prüfung muss sich darauf beziehen, nicht auf die darunterliegende Leitung.

Abgrenzung

Eingangsfilterung nach Adresslisten erreicht dasselbe Ziel, muss aber bei jeder Änderung angepasst werden. uRPF leitet die Regel aus der Routingtabelle ab und bleibt damit von sich aus aktuell.

RPKI prüft, wer ein Präfix ankündigen darf, und damit die Richtigkeit der Routinginformation. uRPF prüft Pakete gegen die vorhandene Tabelle. Beide ergänzen sich: Die lose Prüfung ist nur so gut wie die Tabelle, auf der sie beruht.

Blackholing verwirft nach Ziel, uRPF nach Quelle.

Quellen

  • MANRS: Anti-Spoofing als Maßnahme

Erstellt: · Überarbeitet: